第 5 章 · 02 身份认证与授权 本节摘要:身份是安全的入口。本节拆三个方向:客户端认证(服务端验客户端)、客户端授权(限制客户端能用哪些资源)、服务端认证(客户端验服务端)。MQTT 协议层只有 CONNECT 里的用户名/密码两个字段可用,真正的身份防线要靠 TLS 证书、外部认证系统(LDAP/OAuth)与应用层协议补足。 学习目标 阅读完本节,你应当能够: 说出 MQTT 客户端认证的四种实现途径与各自的风险。 解释客户端授权可以基于哪些信息(用户名/ClientId/主机名/IP)。 说出服务端认证的协议级缺口,以及 TLS 证书 + SNI 如何补上。 说明明文传递用户名密码、VPN 隔离在认证中的角色。